Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perlindungan malware di AWS Backup
Pemindaian malware dari cadangan Anda disediakan oleh Amazon GuardDuty Malware Protection. Menggunakan Amazon GuardDuty Malware Protection for AWS Backup memungkinkan Anda mengotomatiskan pemindaian titik pemulihan melalui alur kerja cadangan yang ada, atau memulai pemindaian sesuai permintaan dari cadangan yang dibuat sebelumnya. Solusi AWS asli ini membantu memastikan cadangan Anda bersih dari malware potensial, memungkinkan Anda memenuhi persyaratan kepatuhan dan merespons insiden berbahaya lebih cepat dengan memastikan pemulihan data bersih.
Untuk melihat daftar jenis dan wilayah sumber daya yang didukung, kunjungi halaman ketersediaan fitur.
Integrasi dengan Amazon GuardDuty
AWS Backup terintegrasi dengan Amazon GuardDuty Malware Protection untuk memberikan deteksi ancaman untuk titik pemulihan Anda. Saat Anda memulai pemindaian malware, AWS Backup secara otomatis memanggil StartMalwareScan API Amazon GuardDuty setelah setiap cadangan selesai, meneruskan detail titik pemulihan dan kredenSIAL peran pemindai Anda. Amazon GuardDuty kemudian mulai membaca, mendekripsi, dan memindai semua file dan objek dalam cadangan.
Saat Amazon GuardDuty mengakses data cadangan Anda, akses itu masuk AWS CloudTrail untuk visibilitas.
Untuk informasi selengkapnya tentang integrasi ini, lihat dokumentasi Amazon GuardDuty Malware Protection.
Cara menggunakan pemindaian malware
Saat Anda menggunakan Amazon GuardDuty Malware Protection dengan AWS Backup, Anda dapat secara otomatis memindai cadangan Anda untuk malware. Integrasi ini membantu Anda mendeteksi kode berbahaya di cadangan Anda dan mengidentifikasi titik pemulihan bersih untuk operasi pemulihan.
Amazon GuardDuty Malware Protection mendukung dua alur kerja utama untuk memindai cadangan Anda:
-
Pemindaian malware otomatis melalui rencana cadangan — Aktifkan pemindaian malware dalam rencana cadangan untuk mengotomatiskan deteksi malware AWS Backup. Saat diaktifkan, AWS Backup secara otomatis memulai pemind GuardDuty aian Amazon setelah setiap penyelesaian pencadangan berhasil. Anda dapat mengonfigurasi pemindaian penuh atau inkremental untuk aturan rencana cadangan tertentu, yang menentukan seberapa sering cadangan Anda dipindai. Untuk informasi selengkapnya tentang jenis pemindaian, lihat Pemindaian inkremental vs pemindaian penuh di bawah. AWS Backup merekomendasikan untuk mengaktifkan pemindaian malware otomatis dalam rencana cadangan untuk deteksi ancaman proaktif setelah pembuatan cadangan.
-
On-demand scan — Jalankan pemindaian sesuai permintaan untuk memindai cadangan yang ada secara manual, memilih antara jenis pemindaian penuh atau tambahan. AWS Backup merekomendasikan penggunaan pemindaian sesuai permintaan untuk mengidentifikasi cadangan bersih terakhir Anda. Saat memindai sebelum operasi pemulihan, gunakan pemindaian penuh untuk memeriksa seluruh cadangan dengan model deteksi ancaman terbaru.
Akses
Sebelum Anda mulai dengan perlindungan malware, akun Anda harus memiliki izin yang diperlukan untuk operasi.
AWS Backup pemindaian malware memerlukan dua peran IAM untuk memindai titik pemulihan Anda untuk malware potensial:
-
Pertama, kebijakan AWSBackupServiceRolePolicyForBackup atau ter AWSBackupServiceRolePolicyForScans kelola harus dilampirkan ke peran cadangan yang ada atau baru. Ini adalah peran yang sama yang ditemukan dalam penetapan sumber daya untuk rencana cadangan Anda di konsol, atau melalui BackupSelection API. Kebijakan terkelola ini memungkinkan AWS Backup untuk memulai pemindaian malware dengan Amazon GuardDuty.
-
Kedua, peran pemindai baru diperlukan dengan kebijakan ter AWSBackupGuardDutyRolePolicyForScans kelola yang dipercaya.
malware-protection---guardduty.amazonaws.com.rproxy.govskope.caUntuk membuat peran ini, Anda dapat menentukan kebijakan kepercayaan khusus dan melampirkan kebijakan terkelola yang diperlukan. Ini adalah peran yang sama yang ditemukan di bagian perlindungan malware dari paket cadangan Anda di konsol atau melalui pengaturan pemindaian di BackupPlan API Anda. Peran ini diteruskan AWS Backup ke Amazon GuardDuty ketika pemindaian dimulai, menyediakan akses ke cadangan.
Pemindaian inkremental vs pemindaian penuh
Dengan pemindaian malware, Anda memiliki opsi untuk memilih antara pemindaian tambahan dan pemindaian penuh berdasarkan persyaratan keamanan dan pertimbangan biaya Anda.
Pemindaian inkremental hanya menganalisis data yang berubah antara target dan titik pemulihan dasar. Pemindaian ini lebih cepat dan lebih hemat biaya untuk pemindaian reguler, menjadikannya ideal untuk pencadangan berkala yang sering di mana Anda ingin memindai data yang baru dicadangkan.
Bahkan ketika pemindaian inkremental dipilih, AWS Backup lakukan pemindaian penuh dalam situasi ini:
-
First-time Pem indaian awal sumber daya selalu merupakan pemindaian penuh, memungkinkan Amazon GuardDuty untuk menetapkan garis dasar ancaman potensial. Pemindaian selanjutnya akan inkremental.
-
Garis dasar kedaluwarsa: Jika titik pemulihan dasar Anda dipindai lebih dari 365 hari yang lalu, pemindaian penuh akan terjadi. Karena Amazon GuardDuty menyimpan informasi pencarian hanya selama 365 hari, garis dasar baru harus ditetapkan untuk memastikan hasil pemindaian yang akurat.
-
Garis dasar yang dihapus: Jika titik pemulihan dasar dihapus sebelum pemindaian tambahan berikutnya dimulai, pemindaian penuh akan terjadi secara otomatis.
Pemindaian penuh memeriksa seluruh titik pemulihan terlepas dari pemindaian sebelumnya. Meskipun pemindaian ini memberikan cakupan yang komprehensif, pemindaian ini membutuhkan waktu lebih lama untuk diselesaikan dan menimbulkan biaya yang lebih tinggi. Anda dapat menjalankan pemindaian penuh sesuai permintaan atau menjadwalkannya melalui rencana cadangan Anda. AWS Backup merekomendasikan untuk mengonfigurasi pemindaian penuh berkala dalam rencana cadangan Anda pada interval yang diperpanjang untuk memastikan seluruh data cadangan Anda dipindai secara teratur dengan model tanda tangan malware terbaru.
Untuk keamanan dan manajemen biaya yang optimal, pertimbangkan frekuensi pencadangan Anda saat memilih jenis pemindaian. Saat Anda mengonfigurasi pemindaian malware untuk pencadangan berkelanjutan Amazon S3, tugas pemindaian Anda akan berjalan pada frekuensi aturan pencadangan yang sesuai.
catatan
On-demand pemindaian untuk cadangan berkelanjutan Amazon S3 tidak mendukung pemindaian inkremental. Sebagai gantinya, Anda dapat memindai hingga titik waktu yang dapat dipulihkan.
catatan
Pemindaian malware tambahan tidak didukung untuk titik pemulihan Amazon EC2 di brankas yang memiliki celah udara secara logis atau titik pemulihan Amazon EC2 yang disalin.
catatan
AWS Backup tidak mendukung penggunaan titik pemulihan yang hanya dipindai melalui pemindaian sesuai permintaan dari Amazon GuardDuty sebagai titik pemulihan dasar untuk pemindaian tambahan. Untuk melakukan pemindaian tambahan melalui AWS Backup, pastikan sebelumnya AWS Backup telah memindai titik pemulihan dasar.
Memantau pemindaian malware Anda
Setelah pemindaian diaktifkan, keduanya AWS Backup dan Amazon GuardDuty menyediakan mekanisme pemantauan dan pemberitahuan yang dapat Anda gunakan untuk melacak hasil Anda:
-
AWS Backup Konsol: AWS Backup Konsol didukung oleh
ListScanJobsdanDescribeScanJobAPI. Anda dapat mengunjungi bagian perlindungan Malware untuk melihat daftar pekerjaan pemindaian, yang mewakili status pekerjaan dan hasil pemindaian. AWS Backup juga mendukungListScanJobSummariesAPI, meskipun tidak tersedia di konsol. -
AWS Backup Manajer Audit: Anda dapat mengatur laporan pemindaian untuk melihat semua pekerjaan pemindaian malware yang AWS Backup dimulai selama 24 jam terakhir.
-
Amazon GuardDuty Console: Jika basis Amazon GuardDuty diaktifkan, Anda dapat melihat detail di hasil Pemindaian Malware dan menyelidiki malware di halaman GuardDuty temuan Amazon. Anda dapat melihat informasi seperti ancaman dan nama file, jalur file, objects/files dipindai, byte yang dipindai, dll. Perhatikan bahwa informasi ancaman terperinci ini tidak tersedia melalui AWS Backup, dan Anda harus memiliki GuardDuty izin Amazon yang sesuai untuk melihat informasi ini.
-
Amazon EventBridge: K edu AWS Backup anya dan Amazon GuardDuty memancarkan EventBridge peristiwa, memungkinkan administrator cadangan dan keamanan diperingatkan secara serempak. Anda dapat mengatur aturan khusus untuk menerima pemberitahuan saat pemindaian selesai atau malware terdeteksi.
-
AWS CloudTrail: Kedu AWS Backup anya dan Amazon GuardDuty memancarkan CloudTrail peristiwa, memungkinkan Anda memantau akses API.
Memahami hasil pemindaian
Pekerjaan pemindaian Anda dari AWS Backup akan memiliki status pemindaian dan hasil pemindaian.
Negara Pindai
Status pemindaian menunjukkan status pekerjaan dan dapat memiliki nilai:CREATED,COMPLETED,COMPLETED_WITH_ISSUES,RUNNING,FAILED, atauCANCELED.
Ada beberapa situasi di mana pekerjaan pemindaian Anda akan selesai dengan statusCOMPLETED_WITH_ISSUES:
Untuk cadangan Amazon S3, ada size/type batasan objek yang akan mencegah objek dipindai. Ketika setidaknya satu objek dilewati dalam pemindaian, pekerjaan pemindaian yang sesuai akan ditandai sebagaiCOMPLETED_WITH_ISSUES. Untuk cadangan Amazon EC2/Amazon EBS, ada size/quantity batasan volume yang mengakibatkan volume dilewati selama pemindaian. Situasi ini akan menghasilkan pekerjaan pencadangan Amazon EC2/Amazon EBS. COMPLETED_WITH_ISSUES
Jika pekerjaan Anda selesai dengan status COMPLETED_WITH_ISSUES dan Anda memerlukan informasi lebih lanjut tentang alasannya, Anda perlu mendapatkan detail tersebut dari pekerjaan pemindaian yang sesuai melalui Amazon GuardDuty.
catatan
Pekerjaan pemindaian tambahan hanya memindai perbedaan data antara dua cadangan. Oleh karena itu, jika pekerjaan pemindaian tambahan tidak menemui situasi apa pun yang dijelaskan di atas, itu akan selesai dalam keadaan COMPLETE dan tidak akan mewarisi COMPLETED_WITH_ISSUES dari titik pemulihan dasar.
Dalam kasus yang jarang terjadi, Amazon GuardDuty mungkin mengalami masalah internal saat memindai file dan objek, sehingga menghabiskan semua upaya percobaan ulang. Ketika ini terjadi, AWS Backup menampilkan pekerjaan pemindaian sebagaiFAILED, sementara Amazon GuardDuty menunjukkannya sebagaiCOMPLETED_WITH_ISSUES. Perbedaan status ini memungkinkan Anda untuk melihat hasil pemindaian yang tersedia di Amazon GuardDuty sambil menunjukkan bahwa Amazon GuardDuty tidak berhasil memindai semua file dan objek yang didukung. Dalam kasus ini, AWS Backup tidak dapat menggunakan titik pemulihan dengan pem FAILED indaian sebagai titik pemulihan dasar untuk pemindaian tambahan berikutnya.
Hasil Pemindaian
Hasil pemindaian menunjukkan hasil agregat dari Amazon GuardDuty dan dapat memiliki nilai:THREATS_FOUND, atauNO_THREATS_FOUND.
Hasil pemindaian menunjukkan apakah malware potensial terdeteksi di titik pemulihan Anda. NO_THREATS_FOUNDStatus berarti tidak ada malware potensial yang terdeteksi, sementara THREATS_FOUND itu menunjukkan potensi malware ditemukan. Untuk informasi ancaman terperinci, akses GuardDuty temuan Amazon lengkap melalui GuardDuty konsol atau API Amazon. Hasil pemindaian juga tersedia melalui EventBridge acara, memungkinkan Anda membangun alur kerja otomatis yang merespons cadangan yang terinfeksi.
Amazon GuardDuty menyimpan temuan selama 365 hari, melacak file atau objek di seluruh pemindaian tambahan untuk memantau apakah ancaman dihapus atau tanda tangan malware berubah. Misalnya, jika malware terdeteksi di cadangan 2, hasil pemindaian akan ditampilkanTHREATS_FOUND. Saat Anda melakukan pemindaian tambahan pada cadangan 3 menggunakan cadangan 2 sebagai basis, hasil pemindaian tetap ada THREATS_FOUND kecuali ancaman telah dihapus dari data.
catatan
Untuk pemindaian malware dari cadangan berkelanjutan Amazon S3, Anda dapat menemukan titik waktu bersih terbaru yang dapat dipulihkan menggunakan GetPITRMalwareScanResults API, atau secara native melalui konsol. AWS Backup Jika Anda menanyakan waktu yang belum dipindai, Anda akan menerima hasil pemindaian yang tidak diketahui.
Memecahkan masalah kegagalan pemindaian
Kegagalan pemindaian umum termasuk izin IAM yang tidak mencukupi, batas layanan, dan masalah akses sumber daya.
Kesalahan izin terjadi ketika peran cadangan tidak memiliki AWSBackupServiceRolePolicyForScans izin atau peran pemindai tidak memiliki AWSBackupGuardDutyRolePolicyForScans hubungan kepercayaan yang tepat.
Kesalahan batas layanan terjadi ketika Anda melebihi 150 pemindaian bersamaan per akun atau 5 pemindaian bersamaan per jenis sumber daya - pekerjaan pemindaian akan tetap dalam CREATED keadaan hingga kapasitas tersedia.
Kesalahan akses yang ditolak dapat menunjukkan titik pemulihan terenkripsi tanpa AWS KMS izin yang tepat atau titik pemulihan induk yang dihapus untuk pemindaian tambahan.
Kegagalan batas waktu dapat terjadi dengan titik pemulihan yang sangat besar atau selama periode GuardDuty beban Amazon yang tinggi.
Untuk memecahkan masalah, periksa status pekerjaan pemindaian menggunakan DescribeScanJob API, verifikasi konfigurasi peran IAM, pastikan titik pemulihan ada dan dapat diakses, dan pertimbangkan untuk beralih ke pemindaian penuh jika referensi induk pemindaian tambahan tidak ada.
Pantau penggunaan pemindaian secara bersamaan dan terapkan jittering dalam alur kerja otomatis untuk menghindari mencapai batas layanan.
Pengukuran
Perlindungan malware disediakan dan ditagih oleh Amazon GuardDuty. Anda tidak akan melihat AWS Backup biaya apa pun yang terkait dengan penggunaan fitur ini. Semua penggunaan dapat dilihat di bawah tag GuardDuty ihan Amazon. Untuk mempelajari lebih lanjut, kunjungi GuardDuty harga Amazon
Kuota
Kedu AWS Backup anya dan Amazon GuardDuty memiliki batas kuota untuk Amazon GuardDuty Malware Protection untuk AWS Backup.
Untuk informasi lebih lanjut, kunjungi ku AWS Backup ota dan ku GuardDuty ota Amazon.
Langkah-langkah penggunaan konsol dan CLI untuk jenis pemindaian malware
Bagian berikut menunjukkan langkah-langkah untuk mengonfigurasi jenis pemindaian malware yang berbeda menggunakan konsol dan AWS CLI.
Cara mengatur pemindaian malware
Konsol
-
Arahkan ke AWS Backup konsol → Paket cadangan
-
Buat rencana cadangan baru atau pilih paket yang ada
-
Aktif kan sakelar perlindungan Malware
-
Pilih Per an pemindai untuk memilih peran pemindai baru. Pastikan peran cadangan dan peran pemindai memiliki izin yang sesuai seperti yang dibahas diAkses.
-
Pilih jenis sumber daya yang dapat dipindai. Ini akan memfilter pemindaian malware ke kriteria pemilihan sumber daya yang telah Anda pilih. Sebagai contoh, jika pilihan jenis sumber daya yang dapat Anda pindai adalah Amazon EBS, tetapi pilihan sumber daya paket Anda mencakup Amazon EBS dan Amazon S3, maka hanya pemindaian malware Amazon EBS yang akan dilakukan.
-
Atur jenis pem indaian untuk setiap aturan cadangan. Anda dapat memilih antara full, incremental, dan no scan. Pemilihan jenis pemindaian berarti pemindaian akan terjadi pada frekuensi jadwal aturan cadangan terkait.
-
Simpan rencana cadangan
AWS CLI
CreateBackupPlan
Anda dapat membuat rencana cadangan dengan pemindaian malware diaktifkan menggunakan perintah create-back
aws backup create-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ { "RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 3, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN" } ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 100, "CompletionWindowMinutes": 5000, "Lifecycle": { "DeleteAfterDays": 2, "OptInToArchiveForSupportedResources": true }, "RecoveryPointTags": { "key1": "foo", "key2": "foo" }, "EnableContinuousBackup": true, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["EBS", "EC2", "S3"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
UpdateBackupPlan
Anda dapat memperbarui paket cadangan dengan pemindaian malware yang diaktifkan menggunakan perintah update-backup-
aws backup update-backup-plan \ --region us-west-2 \ --cli-input-json '{ "BackupPlanId": "d1391282-68cf-4fce-93ad-e08bc5178bac", "BackupPlan": { "BackupPlanName": "scan-initial-test-demo", "Rules": [ {"RuleName": "full", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(0 * * * ? *)", "StartWindowMinutes": 60, "CompletionWindowMinutes": 3000, "Lifecycle": { "DeleteAfterDays": 6, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ {"MalwareScanner": "GUARDDUTY", "ScanMode": "FULL_SCAN"} ] }, { "RuleName": "incremental", "TargetBackupVaultName": "Default", "ScheduleExpression": "cron(30 * * * ? *)", "StartWindowMinutes": 120, "CompletionWindowMinutes": 6000, "Lifecycle": { "DeleteAfterDays": 9, "OptInToArchiveForSupportedResources": false}, "RecoveryPointTags": {"key1": "foo", "key2": "foo"}, "EnableContinuousBackup": false, "ScanActions": [ { "MalwareScanner": "GUARDDUTY", "ScanMode": "INCREMENTAL_SCAN" } ] } ], "ScanSettings": [ { "MalwareScanner": "GUARDDUTY", "ResourceTypes": ["ALL", "EBS"], "ScannerRoleArn": "arn:aws:iam::300949271314:role/TestBackupScannerRole" } ] } }'
Catatan Kunci
-
Entri ARN target diperlukan sebelum opsi pemindaian diaktifkan (Konsol)
-
Peran IAM cadangan dan peran IAM pemindai diperlukan untuk semua konfigurasi
-
Gunakan
aws backup list-scan-jobsuntuk melihat semua pekerjaan pemindaian (AWS CLI) -
Implikasi biaya bervariasi menurut jenis pemindaian (inkremental vs penuh) dan frekuensi
AWS CLI Catatan Kunci
-
Gunakan
aws backup list-scan-jobsuntuk melihat semua pekerjaan pemindaian (AWS CLI) -
Hasil pemindaian tersedia melalui
describe-recovery-pointAPI dengan ScanResults bidang -
Peran IAM cadangan dan peran IAM pemindai diperlukan untuk semua konfigurasi
-
Struktur rencana cadangan JSON termasuk ScanSettings pada tingkat rencana dan ScanActions aturan